Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (14)
Emner Privacy, Kryptering

Datatilsynet: CPR-numre skal krypteres - men ikke i e-mails

Når virksomheder bruger CPR-validering på nettet, er kryptering et krav. Til gengæld er det tilladt at sende ukrypterede e-mails med personnumre. Sådan lyder beskeden fra Datatilsynet, der jævnligt tager sager op om manglende kryptering.

Af Jesper Kildebogaard Torsdag, 18. juni 2009 - 14:02

En fejl betød, at auktions-websiden QXL.dk ikke krypterede de personnumre, som blev indsendt af brugere, der gerne ville have deres identitet valideret hurtigt. Den historie fortalte Version2 tidligere i dag.

Og ukrypteret internettrafik med personnumre er et problem, som Datatilsynet støder på jævnligt, forklarer kontorchef Lena Andersen, der ikke kan udtale sig om den konkrete sag med QXL.

»Manglende kryptering af personnumre har vi regelmæssigt taget sager op på. Men efterhånden har i hvert fald de offentlige myndigheder lært, at det skal man ikke,« fortæller hun.

Personnumre er nemlig en såkaldt 'højt beskyttet' oplysning i persondataloven og skal derfor sikres med ?de fornødne sikkerhedsforanstaltninger?.

Til gengæld har reglerne den undtagelse, at private virksomheder gerne må sende ukrypterede e-mails med følsomme personoplysninger. Det er nemlig i praksis lidt af et teknisk mareridt at bruge den nuværende digitale signatur til at sende og modtage krypterede e-mails for den almindelige dansker.

»Det er vanskeligt for de fleste at kryptere en e-mail, og derfor har vi ikke stillet så skrappe krav der, når det gælder den private sektor. I den offentlige sektor er kravene strammere, fordi borgerne her ikke har valgfrihed,« siger Lena Andersen.

At sørge for en sikker SSL-kryptering af en webside er derimod så overkommeligt, at det er et krav til alle.

»På en hjemmeside kan det lade sig gøre at kryptere trafikken, uden at jeg som almindelig bruger skal installere noget indviklet. Derfor kræver vi, at det sker krypteret, når det er personnummer eller andre fortrolige oplysninger indblandet,« fortæller hun.

For nogle år siden var der ballade, da Datatilsynet kritiserede bibliotekernes skik med at sende e-mails ud om bøger, der skal afleveres eller afhentes, uden at de var krypteret. Det endte med en dispensation til bibliotekerne, netop fordi et krav om kryptering i praksis ville sætte en stopper for den service.

Til gengæld er der ingen undskyldning for at sende personfølsomme oplysninger rundt mellem myndighederne uden kryptering. I dag har alle dele af det offentlige system nemlig mulighed for at sende sikre e-mails til hinanden, oplyser kontorchefen.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Akademiker til metodeområdet
Udgivet 9. maj 17.29
Erfaren SAP FI/CO konsulent
Udgivet 10. okt 2011 13.19
SAP BusinessObjects Business Intelligence Specialist/Arkitekt
Udgivet 26. okt 2011 15.19
IT Consultant for Nordic Customer Services
Udgivet 14. maj 9.51

Kommentarer (14)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Asbjørn Sloth Tønnesen 18. jun. 2009 - 15.04
 
Inspiration

Er de mon blevet inspireret af luftfartsindustrien?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren Dreijer 18. jun. 2009 - 15.59
 
Det skal da stadig være sikkert

Hvis en virksomhed ikke ordentligt kan beskytte de informationer, de sender ud, så burde de slet ikke sende informationerne ud. Det er da ikke nok bare at sige "jamen, det er for svært" og så gå ud fra at en hacker nok skal holde sig i skindet.

Da jeg fx registrerede mig på den danske ambassade i New York sidste år, skulle jeg bl.a. udfylde pasinformation og personlige data omkring min familie. Det blev alt sammen bagefter sendt til den e-mailadresse, jeg havde angivet. Mailen indeholdt alle de fortrolige informationer, jeg havde indtastet tidligere, og det tog mig lige præcis 10 sek. at fyre en gnaven e-mail af sted til ambassaden.

Enten må de sørge for, at man kan læse informationerne på en sikker måde (ved fx at linke til en krypteret hjemmeside), eller også må de ekskludere de ting som er fortrolige.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Asbjørn Sloth Tønnesen 18. jun. 2009 - 16.07
 
Re: Det skal da stadig være sikkert
Enten må de sørge for, at man kan læse informationerne på en sikker måde (ved fx at linke til en krypteret hjemmeside), eller også må de ekskludere de ting som er fortrolige.

Selfølgelig uden at sende password med i mailen. Evt. kunne man få en kode når man afslutter registeringen. Som man så kan bruge sammen med linket.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 18. jun. 2009 - 16.13
 
Gør hvad du vil - Datatilsynet blåstempler

Lektion er blot den som vi alle kender - hvem er bange for Datatilsynet, de blåstempler jo alt !

Godt gået, Lene, Hvor er der udsalg næste gang?
Er der overhovedet nogen sikkerheds- og borgerrettighedsprincipper tilbage at fjerne?

Magten til den stærkeste, det er også det nemmeste.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Død Profil 18. jun. 2009 - 17.44
 
Oversat

Private virksomheder må, modsat det offentlige, gerne sjofle med personfølsomme data, fordi at tænke sig om er for svært - og kunden, kan jo bare gå et andet sted hen.

(???)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans Schou 18. jun. 2009 - 19.23
 
Re: Gør hvad du vil - Datatilsynet blåstempler
hvem er bange for Datatilsynet

Det er der næppe ret mange der er.

Jeg har haft en sag kørende mod Sonofon hos Datatilsynet i 1½ år, og begge parter har givet alle de replikker og treplikker der kan gives, og så har den været syltet nu i et år hos Datatilsynet.

I 1988 havde jeg en lignende sag om "egen acces" hvor Danske Bank var modparten, og her tog det kun 10-11 måneder at komme til en afgørelse, hvor jeg iøvrigt fik medhold. Det er godt nok 20 år siden, men det sandelig gået tilbage for "Registertilsynet" (som det hed den gang).

Ærlig talt, luk den institution. Det er et blændværk!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels Dybdahl 18. jun. 2009 - 20.07
 
Email vs SSL
At sørge for en sikker SSL-kryptering af en webside er derimod så overkommeligt, at det er et krav til alle.

Umiddelbart vil jeg påstå at det er langt nemmere at kryptere en email end at sætte en SSL-server op. Faktisk har jeg ikke fantasi til at forestille mig almindelige brugere der sætter en SSL-server op.
Jeg har selv prøvet at sende krypterede emails med den digitale signatur og det var der ingen ben i.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren Dreijer 18. jun. 2009 - 23.00
 
Re: Email vs SSL
Umiddelbart vil jeg påstå at det er langt nemmere at kryptere en email end at sætte en SSL-server op. Faktisk har jeg ikke fantasi til at forestille mig almindelige brugere der sætter en SSL-server op. Jeg har selv prøvet at sende krypterede emails med den digitale signatur og det var der ingen ben i.

Nu er det jo ikke slutbrugerne, der bliver stillet krav om at bruge SSL-kryptering -- det er virksomheden -- og i den forbindelse har vi jo alle en browser, som understøtter SSL, hvorimod ikke alle (sikkert de færreste) har den tekniske snilde til at dekryptere en krypteret e-mail.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 19. jun. 2009 - 08.11
 
Ikke substituterende

Diskussionen om SSl versus kryptering er tåbelig.

SSL kan ikke beskytte mod serveren, det kan kryptering. Eftersom Serveren klart er det svage punkt (for skalerede angreb - clienten ryger kun for de dele der vedkommer clienten og det skal håndteres via nøgler som IKKE ligger på clienten) er SSL ikke en løsning.

Jeg kan ikke sende en sikker besked end-to-end til min læge med SSL fordi serveren er man-in-the-middle og et blødende sikkerhedshul.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels C Nielsen 19. jun. 2009 - 10.12
 
Re: Ikke substituterende

Korrekt, at SSL kun beskytter data under transporten til serveren, men ...

Jeg kan ikke sende en sikker besked end-to-end til min læge med SSL fordi serveren er man-in-the-middle og et blødende sikkerhedshul.

Kan man så med samme ret sige, at lægesekretæren som man-in-the-middle ved gl.dags brevpost også er et sikkerhedshul? I sidste ende er det vel et spørgsmål om tillid?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 19. jun. 2009 - 12.36
 
Re: Ikke substituterende
Kan man så med samme ret sige, at lægesekretæren som man-in-the-middle ved gl.dags brevpost også er et sikkerhedshul? I sidste ende er det vel et spørgsmål om tillid?

Forskellen er at lægen og måske også sekretæren er du NØDT til at stole på - og de menneskelige relationer ØNSKER du måske at stole på.

Men systemer KAN du ikke stole på, slet ikke servere hvor risiko koncenteres og sikkerheden falder drastiske med integrationen med andre systemer, andre kanaler og interessen/værdien i at misbruge data samtidig stiger eksponentielt.

Det drejer sig IKKE om tillid medmindre du afpresses til at udvise tillid til systemer du ikke burde stole på - dvs. tvinges til at vælge mellem service eller sikkerhed.

Men skal man udtrykke det i den form er det meget enkelt - tillid kan man have til mennesker men ikke til systemer og interesser.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 19. jun. 2009 - 13.14
 
Re: Ikke substituterende

En bikommentar.

Det er meget typisk at man centralt har travlt med at dæmonisere mennesker og dermed løser ethvert sikkerhedsproblem med mere central overvågning - princippet er at løsningen på alle problemer er "mere magt til mig".

Men det er objektivt mere sikrende at beskytte mod misbrug fra de mange (bagdøre efterlader systemerne pivåbne) men opretholde ansvarlighed for de få (f.eks. DIN læge og sektetær) og end det at øge risikoen for alle ved at centralisere og eskalere trusselsmodellen som man gør.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren Dreijer 19. jun. 2009 - 15.16
 
Re: Ikke substituterende
Diskussionen om SSl versus kryptering er tåbelig. SSL kan ikke beskytte mod serveren, det kan kryptering. Eftersom Serveren klart er det svage punkt (for skalerede angreb - clienten ryger kun for de dele der vedkommer clienten og det skal håndteres via nøgler som IKKE ligger på clienten) er SSL ikke en løsning. Jeg kan ikke sende en sikker besked end-to-end til min læge med SSL fordi serveren er man-in-the-middle og et blødende sikkerhedshul.

Jeg har lidt svært ved at følge dig her. Selvfølgelig er det klart sikrest hvis fx din læge kan kryptere en besked på sin computer og sende den til dig uden at den kan læses af en komprimiteret webserver.

Problemet her er bare at du siger man absolut ikke kan bruge SSL fordi du ikke kan stole på serveren. Du er jo nødt til at have et eller andet du kan stole på -- ellers er hele systemet jo ubrugeligt. Jeg mener, hvis din webserver er blevet hacket, mon så ikke du har større problemer at bekymre dig om end om en hacker kan opsnappe beskeder mellem dig og din læge? Ethvert system med traceability vil jo sikkert gemme disse beskeder i en database eller lignende, og så er det for den sag fuldstændig ligegyldigt hvor meget du gør ud af at sende informationerne sikkert.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 19. jun. 2009 - 16.08
 
Stol på lægen, ikke på serveren.

Søren

Jeg siger ikke at man ikke kan bruge SSL. Jeg siger at SSL er placebo sikkerhed som ikke kan erstatte end-to-end kryptering.

Stol på lægen, ikke på serveren. Underforstået - et cpr-nummer har intet at gøre på en server. Det er en 1970er tankegang, der blev forældet med internettet.

Hvis et system er så kritisk for samfundet at man er nødt til at koble helt tilbage mod cpr-nummeret (meget få), så er det også mere end kritisk noktil at man selvfølgelig antager at serveren hackes eller på anden måde misbruges på et tidspunkt.

Det største problem er ikke hackerne, men interesserne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Verdens mest brugte browser hedder Chrome

Udgivet 21. maj 11.25Opdateret 21. maj 11.25

NemID sender Mac-computere fra 2009 ud i kulden

Udgivet 21. maj 10.42Opdateret 21. maj 10.59

It-konsulent hjalp ven med virus-problemer – og havnede i retten

Udgivet 21. maj 10.11Opdateret 21. maj 11.14

Microsoft lancerer socialt netværk - nu med videofester

Udgivet 21. maj 9.27Opdateret 21. maj 9.36

Vestager: Drop CPR - brug NemID til at verificere danskerne på nettet

Udgivet 21. maj 8.04Opdateret 21. maj 8.04

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Konica Minolta præsenterer inkjet-baseret digital trykmaskine på drupa

Konica Minolta Business Solutions Denmark

Seneste debat

  1. Vestager: Drop CPR - brug NemID til at verificere danskerne på nettet

    7 comments.
    Last update 3 minutter 13 sekunder
    Skrevet af bo lytzen
  2. NemID sender Mac-computere fra 2009 ud i kulden

    3 comments.
    Last update 5 minutter 8 sekunder
    Skrevet af Jakob Damkjær
  3. Verdens mest brugte browser hedder Chrome

    1 comment.
    Last update 7 minutter 1 sek.
    Skrevet af Patrick Mylund Nielsen
  4. To psykologiske årsager til at IT-projekter går galt

    2 comments.
    Last update 8 minutter 22 sekunder
    Skrevet af alex kjær nielsen
  5. Kan chat erstatte telefonen som servicekanal?

    1 comment.
    Last update 12 minutter 1 sek.
    Skrevet af Esben Madsen
  6. Fed business case: Giv alle dine medarbejdere iPhones

    15 comments.
    Last update 12 minutter 29 sekunder
    Skrevet af Morten Kjeldgaard
  7. Diablo III overtrumfer Yousees planer om kabelarbejde

    17 comments.
    Last update 13 minutter 28 sekunder
    Skrevet af Rene Lauridsen
  8. Her er 5 undskyldninger for at droppe Digital Post

    17 comments.
    Last update 17 minutter 16 sekunder
    Skrevet af Gert Madsen

Mere debat »

It-virksomheder

Mobile Advisor
|
Zylinc
|
Magenta
|
Devteam Danmark
|
TOPdesk Danmark
|
Raxco Scandinavia
|
C2IT
|
Redpill Linpro
|
Coolsms
|
Halibut
|
Ricoh Danmark
|
Sharkcell
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300